AutoRun по-прежнему представляет угрозу под Windows

Sophos, McAfee, Symantec и ряд других антивирусных компаний опубликовали предупреждение об угрозе нового червя, который эксплуатирует функцию автозапуска со сменных носителей под операционной системой Windows. Хотя компания Microsoft давно борется с этой угрозой, её так и не удалось устранить полностью, потому что очень большое количество пользователей не устанавливает последние патчи для ОС.

В феврале 2011 года компания Microsoft выпустила патчи для XP, 2003 и Vista, которые отключают автоматическое исполнение инструкций в файле autorun.inf по умолчанию. Дополнительно, выпущен мастер FixIt, с помощью которого можно отключить AutoRun без установки патчей. Опубликована инструкция, как сделать это самостоятельно. Хотя общее число заражений из-за AutoRun.inf снизилось в 2011 году, значительное количество пользователей до сих пор подвергаются опасности, пишет xakep.ru.

Новый червь в классификации Sophos называется W32/VBNA-X, у других компаний он известен как W32/Autorun.worm.aaeb, W32.ChangeUp, а также под другими названиями. Как сообщается, последняя версия этого зловреда стала особенно агрессивной.

Кроме записи стандартного файла Autorun.inf, червь использует тактику социальной инженерии, а именно — сканирует названия оригинальных папок на диске, делает их скрытыми, а свои вредоносные файлы переименовывает в соответствии с названиями папок, с соответствующими иконками. Таким образом, пользователь может случайно щёлкнуть по значку папки, не подозревая, что тем самым запускает файл .exe.

Вот как выглядит содержимое зараженного диска для пользователя:

 

 

То же самое в режиме отображения расширений файлов.

 

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

SITA стала жертвой кибератаки — утекли данные авиаперелетов

Организация SITA (в прошлом — «Международная компания воздушных телекоммуникаций») опубликовала на сайте официальное заявление, согласно которому сеть компании стала жертвой кибератаки. Напомним, что SITA обеспечивает телекоммуникационными и ИТ-услугами авиационную отрасль.

По словам представителей SITA, в ходе киберинцидента неизвестным злоумышленникам удалось похитить данные, хранящиеся на серверах SITA Passenger Service System (SITA PSS). SITA PSS управляет обработкой информации о пассажирах для авиакомпаний.

Как только SITA стало известно о серьёзной кибератаке, компания максимально оперативно связалась с клиентами SITA PSS и всеми другими организациями, которые так или иначе могли быть затронуты.

«Мы осознаём, что пандемия COVID-19 добавила волнений в отношении киберугроз, также понимаем, что злоумышленники стали гораздо активнее и профессиональнее. Именно с этим мы и столкнулись — со сложной целевой атакой », — пишет SITA.

В настоящее время продолжается расследование этого инцидента. Руководство SITA заверило, что специалисты уже приняли все необходимые меры, которые помогут в будущем уберечь сети компании от подобных киберопераций.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru